■CALENDAR■
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31       
<<前月 2024年03月 次月>>
■LOGIN■
現在のモード: ゲストモード
USER ID:
USER PW:
■ADMIN■
ADMIN ID:
ADMIN PW:
■NEW ENTRIES■
■RECENT COMMENTS■
■RECENT TRACKBACK■
  • 吉本隆明の死去に寄せて - 反「反核」ということ
  • 2010 年の釣り - 2010~11 シーズン開幕! 肝和えの素(カワハギ)
  • 震災後の復興を考える
  • 夏本番ですが ・・・ 水の事故を防ぐために
  • 2011 年の釣り - 遅ればせながらシーズン開幕 東京湾のマゴチ
■CATEGORIES■
■ARCHIVES■
■PROFILE■
■POWERED BY■
BLOGN(ぶろぐん)
BLOGNPLUS(ぶろぐん+)
■OTHER■

自鯖の dovecot に辞書攻撃
 今朝、自宅でメインに使用しているPC(Win XP)を立ち上げてメールチェックしようとしたところ、自鯖からの応答がなく、エラーとなってしまいました。
 ssh で自鯖にログインして調べたところ、dovecot が落ちてる。 startup スクリプトを叩いて再起動しても、数分後にはまたダウン。
 /var/log/maillog を見てみたところ・・・これですヮ

Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<000000>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100
Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<aba>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100
Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<123>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100
Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<abdul>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100
Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<abbott>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100
Jun 22 08:44:00 XXXXX dovecot: pop3-login: Aborted login: user=<abbie>, method=PLAIN, rip=XXX.XXX.XXX.XXX, lip=192.168.1.100


<以下、"user"のみが異なる同様のアクセス記録が、数百行に亘り...>
 ps コマンドで見てみたら、login プロセスが山のように起動されては死んで行き、最後には、

Jun 22 08:46:28 XXXXX dovecot: Login process died too early - shutting down
で、お亡くなりに ・・・ おそらくは辞書攻撃でしょう。

 同日の昼頃には攻撃は収まり、無事 dovecot の運用を再開することができました。
 でもいつまた、攻撃が再開するとも限りません。 近日中に対策を施します。

| http://blog.wakita.cc/index.php?e=46 |
| サーバ・Linux::ネットワーク | 01:43 AM | comments (0) | trackback (0) |










http://blog.wakita.cc/tb.php/46
PAGE TOP ↑